v0.6.0 Phase 4 Broaden (SPL dialect)
Phase 4 Broaden — optional SPL field extraction
Sigma remains the default. This release adds a pluggable, offline SPL dialect for simple field references — not a query engine or matcher. Continues Phase 4 after KQL in v0.5.0.
What's new
--dialect sigma|kql|spl|autoondetdrift diffanddetdrift fields- Simple SPL extraction:
Field=,stats … by,table,rex field= - Sample:
examples/spl/rules+fixtures/spl - Docs: README, ROADMAP, ARCHITECTURE, skill updated
Not in this release
- PyPI publish (needs secrets)
- Full SPL/
eval/subsearch support
Verify
pip install -e .[dev]
pytest -q
detdrift fields examples/spl/rules/whoami_process.spl
detdrift diff -b fixtures/spl/before -a fixtures/spl/after -r examples/spl/rules --dialect spl